SAROS, gusano italiano infecta masivamente vía Correo, Peer to Peer, ICQ y canales de Chat, etc.

© Jorge Machado  Lima-Perú

W32/Saros@mm, I.worm.saros@mm

Saros, gusano creado por un miembro de orígen italiano, del grupo internacional GEDZAC 2004,reportado el 06 de Agosto del 2004, de alta propagación masiva a través de mensajes de correo con el archivo MSOutlookInternetUpdate.exe.

Se difunde además vía la mayoría de redes Peer to Peer, la mensajería ICQ y el IRC (Internet Chat Relay). 

Es un PE (Portable Ejecutable) e infecta Windows 95/98/NT/Me/2000/XP, incluyendo los servidores NT/2000/Server 2003

Tiene 48 KB de extensión, está desarrollado en MS Visual C++ y comprimido con el utilitario UPX (Ultimate Packer for eXecutables):

http://upx.sourceforge.net

Libera un componente Visual Script que manipula las librerías MAPI (Messaging Application Programming Interface) y se envía a todos los buzones de correo de la Libreta de Direcciones de MS Outlook y a la Libreta Global de Windows WAB (Windows Address Book).

El mensaje tiene las siguientes características:

Al ejecutarse el archivo, el gusano muestra el logo: 

Seguido de una falsa caja de diálogo:

Luego se auto-copia a la carpeta %System% con los siguientes nombres:

%System% es la variable C:\Windows\System para Windows 95/98/Me, C:\Winnt\System32 para Windows NT/2000 y C:\Windows\System32 para Windows XP y Windows Server 2003.

Libera el archivo About.hta que muestra el siguiente mensaje:

GEDZAC Labs
2004
Have a nice Program for You
NonYou
Coded by Sarosoft
Dedicated to my Love Rosy

Del mismo modo lo hace con el archivo NSTDNRDLL32.VBS, un componente VBS que controla su propagación masiva a través de mensajes de Correo. 

Finalmente libera una copia de sí mismo en la ruta:

%Windir%\mIRC\Tdll32.dll 

Este archivo modificará el SCRIPT.INI que enviará este mensaje a todos los usuarios que se conecten a cualquier canal del IRC (Internet Chat Relay):

"Love Screen Saver :-D Download it! It's funny! http://mx.geocities.com/ocpamir/screensaver/Love-ScreenSaver.zip"

Para infectar a través de las redes Peer to Peer, el gusano se auto-copia a las correspondientes carpetas con los siguientes nombres de archivos:

Si la fecha del sistema es 11 o 23, Saros muestra dos mensajes, siendo el principal: 

NonYou 
Rosy Ti Amo - Saro & Rosy Forever 
Gedzac Group 2004 
NonYou.a Gedzac Labs Productions 
Coded by Sarosoft - Dedicated to my Love Rosy 
Gedzac Group 2004 - http://www.gedzac.tk 
Gedzac 
The Virus Crew 

En las mismas fechas el gusano modifica la página de inicio configurada por defecto, por el enlace:

http://www.gedzac.tk

El gusano vulnera la seguridad de configuración de Microsoft Outlook y remueve el archivo anexado del mensaje con extensión .EXE, agregando las siguientes llaves de registro:

[HKEY_CURRENT_USER\Software\Microsoft\Office\8.0\Outlook\Security]
"Level1Remove" = "exe"

[HKEY_CURRENT_USER\Software\Microsoft\Office\9.0\Outlook\Security]
"Level1Remove" = "exe"

[HKEY_CURRENT_USER\Software\Microsoft\Office\10.0\Outlook\Security]
"Level1Remove" = "exe"

Finalmente se conecta a http://www.windowsupdate.com para capturar información, aunque sin lograr sus objetivos.

Los payloads de este gusano son:

PER ANTIVIRUS® versión 8.8 con registro de virus al 06 de Agosto del 2004 detecta y elimina eficientemente este gusano.


Ir al menú anterior

Regresar al Portal de PER SYSTEMS